Přeskočit na obsah
Přehled Přehled Novinky Novinky
Sdílet

Publishable Keys

Prohlížečem bezpečné API volání. Bez vlastního backendu.

Na frontendu může být uveden Publishable Key (po_pk_): omezeno rozsahem, vázáno na původ a stropováno rozpočtem.

Pro Claude artefakty, ChatGPT Canvas, Grok a každou vlastní webovou aplikaci.

Vlastní prefix po_pk_ Ve výchozím nastavení vázáno na Origin Lze kdykoli zrušit

Přímo z prohlížeče

Od AI-Canvas přímo k volání API

V Claude, ChatGPT nebo Grok stavíte aplikaci pro převod PDF na text. Bez backendu zůstalo volání API doposud vynecháno: CORS blokuje, klíč by byl viditelný ve zdrojovém kódu a otevřený klíč by zatěžoval váš účet. Právě tuto mezeru vyplňují Publishable Keys.

Funguje v Claude ArtifactsChatGPT CanvasGrokJakákoliv prohlížečová aplikace

Vložit do Claude, ChatGPT nebo Grok

Prompt, který promění jakoukoli AI-Canvas v skutečnou demo verzi podporovanou API — bez backendu.

AI-Plátno Prompt
Přečtěte si tento dokument API:
https://api.paperoffice.ai/latest/docs/llms-full.txt Vytvořte jednostránkovou React aplikaci (Claude Artifact / ChatGPT Canvas / Grok):
Uživatel nahraje PDF, aplikace volá
/job/add/paperoffice_aiocr___generate přímo z prohlížeče
a zobrazí extrahovaný text. Autentizace: Bearer po_pk_MY_PUBLISHABLE_KEY (vyzvěte uživatele na zadání klíče).
Použijte processing_lane=instant pro synchronní výsledky. Hlavička Origin je nastavena prohlížečem.

Vyberte přednastavení, vytvořte klíč, vložte jej.

Dashboard poskytuje přednastavení pro rozsahy a rozpočet. Původy zůstávají prázdné – zadejte hlavičku Origin z vývojářských nástrojů prohlížeče, poté zkopírujte klíč do svého promptu.

Vytvořit klíč
JavaScript
const form = new FormData();form.append("file_1", fileInput.files[0]);form.append("processing_lane", "instant");form.append("client_wait", "true");const response = await fetch("https://api.paperoffice.ai/latest/job/add/paperoffice_aiocr___generate", {  method: "POST",  headers: { Authorization: "Bearer po_pk_YOUR_PUBLISHABLE_KEY" },  body: form,});console.log(await response.json());

První volání

fetch z prohlížeče, Origin nastavuje prohlížeč

Volání směřuje na POST /latest/job/add/{pipeline} — stejný endpoint jako s Secret Keyem. Nové jsou pouze typ klíče a hlavička Origin, kterou prohlížeč automaticky odesílá.

  • Origin pochází z prohlížeče

    fetch nastavuje hlavičku Origin sám. Skripty mimo prohlížeč (cURL, Node) ji musí odeslat explicitně — jinak vrátí API chybu 403 ORIGIN_HEADER_REQUIRED.

  • Výsledek inline

    S parametry processing_lane=instant a client_wait=true drží API spojení otevřené a vrací výsledek přímo v odpovědi.

  • Jasné chybové kódy

    402 BUDGET_EXHAUSTED, 403 DOMAIN_NOT_ALLOWED, 403 SCOPE_NOT_GRANTED, 429 RATE_LIMIT_EXCEEDED — každé omezení hlásí vlastní kód.

Bezpečnostní matice

Šest kontrol, všechny vynuceny serverově

Omezeno rozsahem, vázáno na původ, stropováno rozpočtem, kdykoli odvolatelné. Každý kontrolní mechanismus je vynucován serverovou stranou – proto může klíč být součástí kódu frontendu.

  • Rozsah omezen

    Klíče dosáhnou pouze skupin endpointů, které explicitně povolíte: ocr:read, llm:generate, translate:text a další. Volání mimo rozsah vrátí HTTP 403.

  • Vázáno na původ

    Každý požadavek musí obsahovat hlavičku Origin, která odpovídá allow-listě klíče (přesný hostitel nebo wildcard subdomény). Pokud neodpovídá, vrátí API HTTP 403.

  • Žádné extra limity minut

    Pro po_pk_ neexistuje samostatné omezení minut. Platí běžná tokenová limitace účtu; spotřebu stropuje celoživotní rozpočet.

  • Rozpočtový strop

    Každý klíč má životní rozpočet. Pokud je vyčerpán, vrací API HTTP 402 BUDGET_EXHAUSTED — spotřeba koní okamžitě, nikoliv až při fakturaci.

  • Zrušení kdykoliv

    Klíče lze v účtu kdykoliv zrušit. Zrušený klíč není službou API dále akceptován.

  • Trvale uzamčeno

    HTTP DELETE, přihlášení k účtu, správa klíčů, OAuth, partner-administrace, platobní mutace a crackování hesel zůstávají pro každý po_pk_ trvale uzamčeny. Dokumentovaná produktová rozhraní API – včetně POST smazání, webhooků, čtení fakturace a CRM – jsou povolena.

Hierarchie klíčů

Tři typy klíčů, jasné odpovědnosti

Secret Key pro server, Publishable Key pro prohlížeč — plus uživatelský token pro přístup vázaný na uživatele s omezením četnosti požadavků.

Předpona Type Případ použití Prohlížečově bezpečný Výchozí rozsah
po_sk_ Tajný klíč Server-to-Server, plný přístup API Ne Všechny endpointy
po_ut_ User Token Uživatelsky omezeno, omezeno na úroveň Ne Na základě úrovně
po_pk_ Publishable Key Prohlížeč / AI-Canvas (Claude, ChatGPT, Grok) Ano Seznam rozsahů

Ověření a klíče

Tři předvolby

Jedno kliknutí. Jeden klíč. Jeden účel.

Každý přednastavený profil je přizpůsoben konkrétnímu případu použití — bezpečná výchozí nastavení, kurátorsky vybrané rozsahy, realistické rozpočty. Všechno lze kdykoli upravit v ovládacím panelu.

  • DEFAULT Bezpečné čtení

    Bezpečná výchozí oprávnění pro jednoduché ukázky a interní nástroje: OCR, LLM, Překlad, Dokumenty, Vyhledávání.

    Rozsahy oprávnění

    ocr:readllm:generatetranslate:textdocuments:uploaddocuments:readsearch:query
    Spustit s tímto přednastaveným profilem
  • WIDGET Veřejná webová stránka

    Pro kontaktní formuláře, chatová okna a rezervace na vlastní firemní webové stránce.

    Rozsahy oprávnění

    knowledge:readwidget:chatwidget:bookingwidget:formswidget:contactwidget:leadwidget:fingerprint
    Spustit s tímto přednastaveným profilem

První volání API

Připraveni na první volání z prohlížeče?

Vytvořte klíč, otevřete llms-full.txt, vložte prompt — vaše aplikace volá API přímo z Claude, ChatGPT nebo Grok.

Vlastní prefix Bez backendu Kdykoli zrušitelné
Video

Publikovatelné klíče v akci

Podívejte se, jak PaperOffice Publishable Keys fungují v praxi — ve videu.

Publikovatelné klíče v akci

Časté dotazy

Vše důležité na přehledu

Jak se liší po_pk_ od po_sk_?

po_sk_ (Secret Key) je určen pro integraci server-to-server — plný přístup k API, nikdy nezapojovat do prohlížeče. po_pk_ (Publishable Key) je postaven pro kód v prohlížeči: omezený rozsah, vázaný na původ (origin), s omezeným rozpočtem. Stejná API, jiný bezpečnostní profil.

Proč nepoužít prostě reverse proxy z vlastního backendu?

Toto je klasická cesta — vyžaduje však stále backend. AI-artefakty (Claude, ChatGPT, Grok) jsou navrženy pro provoz bez vlastního backendu. Publishable Keys to umožňují, aniž byste museli zveřejnit svůj Secret Key: Omezení jsou vynucována na straně serveru.

Funguje to v artefiktech Claude, navzdory jejich CORS sandboxu?

Ano. Volání probíhá přímo z prohlížeče, hlavičku Origin nastavuje sám prohlížeč. PaperOffice neposkytuje seznam povolených dodavatelů; původ zadejte při vytváření klíče z vývojářských nástrojů.

Co se stane, když se můj po_pk_ stane veřejně viditelným?

Škoda zůstane omezená: Origin-Lock blokuje použití na cizích doménách, limit rozpočtu zastaví spotřebu, rate-limit zpomaluje automatizovaný přístup. Zrušte klíč ve svém účtu — poté ho API již neakceptuje.

Mohu přidat svou vlastní doménu jako povolený origin?

Ano. Při vytváření klíče přidejte každou doménu do allow-listy — jako přesný host nebo jako wildcard subdomény. WIDGET-Preset je přes pro toto postaven: zaregistrujte svou vlastní doménu a vložte chatové, rezervní nebo kontaktní widgety bez backendu.

Jak nastavím rozpočet na klíč?

Při vytváření zvolte Lifetime Limit; přednastavení přinášejí každé své vlastní předvolby. Po dosažení limitu vrací API HTTP 402 BUDGET_EXHAUSTED. Hodnotu můžete v účtu kdykoli upravit.

Potřebuje po_pk_ vlastní tarif?

Ne. Publishable Key je další ochranná vrstva kolem vašeho existujícího účtu: omezuje rozsahy, původy a rozpočet. Který plán odpovídá vašemu nastavení, ukazuje přehled cen.

Které endpointy jsou pro po_pk_ uzamčeny?

HTTP DELETE, přihlášení k účtu, správa uživatelů, správa klíčů, OAuth, správa partnerů, Stripe Checkout a crackování hesel jsou trvale uzamčeny. Dokumentované produktové APIs jsou povoleny, včetně POST smazání, webhooků, čtení fakturace, importu a CRM. Smazání Workspace, vyprázdnění koše a zrušení právního holdu zůstávají pouze přes uživatelské rozhraní (403 UI_ONLY_ENDPOINT).

Kde chcete vyzkoušet PaperOffice?

Počítač a smartphone jsou propojeny: workspace na počítači, zachycování na telefonu.

Vaše zkušební verze je připravena

Kde chcete začít?

Plný workspace je optimalizován pro počítač. Mobilní verze se hodí k zachycování, kontrole a schvalování dokumentů.

app.paperoffice.ai

Začněte na počítači

Vaši osobní přístupový odkaz zašleme na vaši e-mailovou adresu.

Registrovat se zdarma Otevřít aplikaci Aplikace PaperOffice Kompletní produkt: web, desktop i mobil. Pořizujte, organizujte, vyhledávejte dokumenty a pracujte na nich s týmem. Je nutný bezplatný účet Otevřít Playground Playground Vybrané funkce ihned — bez registrace, s omezeným demo API klíčem. Bez registrace, ale s omezeným demo API klíčem